Конкретните задължения по DORA се определят от регулаторни технически стандарти (RTS) и технически стандарти за изпълнение (ITS). По-долу са всички приети актове, с мандата в регламента, номера и статуса им.
Регламент (ЕС) 2022/2554 (DORA) задава принципите. Оперативните детайли се съдържат в два вида актове, изготвени от Европейските надзорни органи (ЕНО), тоест ЕБО (EBA), ЕОЦКП (ESMA) и ЕОЗППО (EIOPA), в рамките на Съвместния комитет.
И двата вида са регламенти на Съюза и се прилагат пряко във всички държави членки, без национално транспониране. Мандатът за всеки от тях е записан в самия текст на DORA, например член 15 за рамката за управление на риска в областта на ИКТ. За общия контекст вижте какво е DORA.
Делегиран регламент (ЕС) 2024/1774 доразвива член 15, както и опростената рамка по член 16, параграф 3. Прилага се заедно с DORA от 17 януари 2025 г. Това е най-обемният стандарт и покрива:
За микропредприятията и другите субекти по член 16 опростената рамка намалява обема на документацията, но запазва отговорността на ръководния орган, управлението на инцидентите и правилата за третите страни доставчици.
Двата акта действат заедно. Делегиран регламент (ЕС) 2024/1772 (член 18, параграф 3) определя критериите и праговете, по които един инцидент с ИКТ се квалифицира като съществен, както и критериите за значителна киберзаплаха: засегнати клиенти и контрагенти, продължителност и прекъсване на услугата, географски обхват, загуба на данни, критичност на засегнатите услуги и икономическо въздействие.
Делегиран регламент (ЕС) 2025/301 и Регламент за изпълнение (ЕС) 2025/302, публикувани в Официален вестник на 20 февруари 2025 г., определят съдържанието, сроковете и образците по член 20:
Практическите стъпки са описани в страницата за докладване на инциденти.
Три акта покриват веригата по членове 28 до 30:
Статусът на функцията решава почти всичко: щом тя е критична или важна, задълженията се задействат. Вижте и риска, пораждан от трети страни.
Делегиран регламент (ЕС) 2025/1190 (член 26, параграф 11), в сила от 8 юли 2025 г., урежда тестването за проникване (TLPT) в съответствие с рамката TIBER-EU: обхват, разузнавателни сведения за заплахите, фази на теста, изисквания към вътрешните и външните тестери и докладване на компетентния орган. Тестът обхваща критичните или важните функции и се провежда най-малко веднъж на три години от субектите, определени от компетентния орган. Подробностите са на страницата за TLPT.
Отделна група актове изгражда надзорната рамка над третите страни критични доставчици на услуги в областта на ИКТ (CTPP): критериите за определяне (2024/1502), условията за надзорните дейности на водещия надзорник (2025/295), съвместните екипи за проверки (2025/420) и надзорните такси (2024/1505).
| Стандарт | Мандат в DORA | Акт | Статус |
|---|---|---|---|
| Рамка за управление на риска в областта на ИКТ и опростена рамка | член 15, член 16, параграф 3 | Делегиран регламент (ЕС) 2024/1774 | прилага се от 17 януари 2025 г. |
| Класифициране на съществените инциденти и значителните киберзаплахи | член 18, параграф 3 | Делегиран регламент (ЕС) 2024/1772 | прилага се от 17 януари 2025 г. |
| Политика за услугите в областта на ИКТ, поддържащи критични или важни функции | член 28, параграф 10 | Делегиран регламент (ЕС) 2024/1773 | прилага се от 17 януари 2025 г. |
| Информационен регистър: образци и таксономия | член 28, параграф 9 | Регламент за изпълнение (ЕС) 2024/2956 | в сила |
| Критерии за определяне на CTPP | член 31, параграф 6 | Делегиран регламент (ЕС) 2024/1502 | в сила |
| Надзорни такси за определените CTPP | член 43, параграф 2 | Делегиран регламент (ЕС) 2024/1505 | в сила |
| Хармонизиране на надзорните дейности | член 41, параграф 1 | Делегиран регламент (ЕС) 2025/295 | ОВ от 13 февруари 2025 г. |
| Докладване на инциденти: съдържание и срокове | член 20 | Делегиран регламент (ЕС) 2025/301 | ОВ от 20 февруари 2025 г. |
| Докладване на инциденти: формуляри и образци | член 20 | Регламент за изпълнение (ЕС) 2025/302 | ОВ от 20 февруари 2025 г. |
| Съвместни екипи за проверки | член 41, параграф 1, буква в) | Делегиран регламент (ЕС) 2025/420 | в сила |
| Възлагане на подизпълнители при критични или важни функции | член 30, параграф 5 | Делегиран регламент (ЕС) 2025/532 | в сила от 22 юли 2025 г. |
| Тестване за проникване (TLPT) | член 26, параграф 11 | Делегиран регламент (ЕС) 2025/1190 | в сила от 8 юли 2025 г. |
| Съвкупни годишни разходи и загуби от съществени инциденти | член 11, параграф 11 | Съвместни насоки JC/GL/2024/34 | насоки на ЕНО, не са RTS |
Изгответе информационния регистър →
RTS (регулаторни технически стандарти) определят съдържанието и методите на задължението и се приемат като делегирани регламенти. ITS (технически стандарти за изпълнение) определят единни образци, формати и процедури и се приемат като регламенти за изпълнение. И двата вида се прилагат пряко във всички държави членки.
Първият пакет (2024/1774, 2024/1772, 2024/1773 и 2024/2956) се прилага заедно с DORA от 17 януари 2025 г. Вторият пакет беше завършен през 2025 г.: докладване на инцидентите (2025/301 и 2025/302), надзорни дейности (2025/295), тестване за проникване (2025/1190) и възлагане на подизпълнители (2025/532).
Да. След приемането си стандартите са право на Съюза наравно със самия регламент. Член 50 обаче не определя таван на равнище Съюз: държавите членки въвеждат административните санкции и коригиращите мерки, а компетентният орган прилага националния режим. Изключение е член 35: за третите страни критични доставчици на услуги в областта на ИКТ водещият надзорник може да налага периодични имуществени санкции до 1 % от средния им дневен световен оборот.
Регламент за изпълнение (ЕС) 2024/2956 определя 15 взаимосвързани образеца във формат xBRL-CSV с контролирани речници: идентификатори LEI и кодове по ISO за държава и валута. Регистърът се подава на компетентния орган, като първият цикъл на подаване беше през 2025 г.
Само субектите, определени от компетентния орган въз основа на рисковия им профил и системната им значимост. Микропредприятията са извън обхвата. Определените субекти провеждат TLPT най-малко веднъж на три години по методика, съобразена с рамката TIBER-EU, и включват в обхвата критичните или важните функции.
Всеки приет акт се публикува в Официален вестник на Европейския съюз на всички официални езици, включително на български, и остава достъпен в базата EUR-Lex. При позоваване цитирайте точния номер на акта, например Делегиран регламент (ЕС) 2025/532, а не описателно наименование.
Тази страница е професионална помощ, а не правен съвет. · Версия на английски